Коллеги PT ESC раскрыли техники, используемые для распространения LuciDoor и MarsSnake.
👨💻 Как это работает?
🔤 как правило, атака начинается с фишинга, в рамках которого доставляется файл
.doc с макросом. Содержимое документа побуждает пользователя нажать Включить содержимое🔤 закреп через задачу. Путь к сохраняемому бинарному файлу зависит от прав пользователя
обычный пользователь — %AppData%
администратор — %ProgramData%\Microsoft OneDrive\setup\
🔤 используемые злоумышленниками библиотеки маскируются под легитимные файлы Windows (заполняются поля описания и метаданные)
🔤 использование утилиты
ftp для запуска команд - FTPlnk_phishing 🔭 Обнаружение:
🔤 мониторинг запуска
ftp.exe -::s: и анализ дочерних процессов ftp.exe🔤 поиск файлов с описанием, содержащим
Windows или Microsoft, и отсутствующей/невалидной подписью#detection@detectioneasy
#ttp@detectioneasy